The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Выпуск OpenBSD 6.1, opennews (?), 11-Апр-17, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


82. "Выпуск OpenBSD 6.1"  –2 +/
Сообщение от лютый жабист__ (?), 13-Апр-17, 09:35 
На десктоп Опенок не подходит (как выше пишут сами апологеты).

На сервере ОС, где в любой момент может измениться версия почтового сервера, жабы, СУБД итд (т.к. в портах, не имеющих среза -SECURITY), тоже не подходит.

Что остаётся? Честно, не понимаю.... микросерверы, где весь функционал обеспечивается базовой системой?

Ответить | Правка | Наверх | Cообщить модератору

83. "Выпуск OpenBSD 6.1"  –1 +/
Сообщение от бедный буратино (ok), 13-Апр-17, 11:10 
> На десктоп Опенок не подходит (как выше пишут сами апологеты).

подходит, главное чтобы железо поддерживалось

> На сервере ОС, где в любой момент может измениться версия почтового сервера,
> жабы, СУБД итд (т.к. в портах, не имеющих среза -SECURITY), тоже
> не подходит.

что?

Ответить | Правка | Наверх | Cообщить модератору

87. "Выпуск OpenBSD 6.1"  +/
Сообщение от ssh (ok), 13-Апр-17, 14:50 
> На десктоп Опенок не подходит (как выше пишут сами апологеты).

Это только от части правда. FYI у всех разные требования к десктопу, уже пару лет использую как единственную ОС на рабочем ноуте: ssh, emacs, cu, браузер, ну музычку еще послушать. А в трудные времена запускаю xfreerdp. ;)

Ответить | Правка | К родителю #82 | Наверх | Cообщить модератору

97. "Выпуск OpenBSD 6.1"  –2 +/
Сообщение от Аноним (-), 14-Апр-17, 07:55 
Опёнок как сетевой экран, маршрутизатор, шифровальщик, просто песня!

Серверы и рабочие станции лучше Hardened Linux.

Ответить | Правка | К родителю #82 | Наверх | Cообщить модератору

98. "Выпуск OpenBSD 6.1"  –1 +/
Сообщение от Аноним (-), 14-Апр-17, 07:58 
> Опёнок как сетевой экран, маршрутизатор, шифровальщик, просто песня!

Да, и железо под него есть: http://www.cavium.com/OCTEON_MIPS64.html

Ответить | Правка | Наверх | Cообщить модератору

100. "Выпуск OpenBSD 6.1"  +/
Сообщение от пох (?), 14-Апр-17, 08:38 
> Опёнок как сетевой экран, маршрутизатор, шифровальщик, просто песня!

унылая. Для админов локалхоста онли.
Сколько pps выдерживает этот ваш "маршрутизатор", как у него с распределением прерываний от современной мультиядерной интеловской 4x10G сетевки (хотя бы 4 и хотя бы 10)?
И кому он такой в этом свете нужен... Линукс кроет его как бык овцу (и не падает в kernel panic на ровном месте, от того что где-то по сей день текут какие-то статические структуры, память под которые ограничена чем-то смешным для современного мира).

"сетевой экран" на основе банальной фильтрации пакетов (ок, pf, небанальной, но все еще - фильтрации пакетов, а не deep inspection) в XXI веке - это тоже только для самоуспокоения. А когда для полноценной работы ната в обоих двух вариантах нужны неадекватные и, в случае pf, просто недоделанные user-space запчасти, а какой-нибудь sip правильно пронатить в принципе невозможно, ибо нечем - можно спокойно перелистнуть и эту страницу.

С шифровальщиком тоже все как-то так себе, пытался я ЭТО приспособить к делу терминации (массовых, понятно, не локалхостовых) l2tp - что-то как-то ниасилил. То ли в виду недостатка времени (ибо сделано все перпендикулярно общепринятому kame), то ли все же оно в принципе было нерабочее.

Так что, увы и ах. Опенок сегодня - эталонное ненужно, все более-менее осмысленные и частью - бессмысленные технологии из него много лет назад скопированы или воспроизведены с чистого листа (carp, фильтры по os fingerprint, отдельные детали ipsec-стека). За последние годы ничего полезного, кроме мертворожденных проектов, они в этот мир не принесли. "В httpd добавлена поддержка SNI"... поздравляю, братцы, XXI век на дворе...

Ответить | Правка | К родителю #97 | Наверх | Cообщить модератору

101. "Выпуск OpenBSD 6.1"  –1 +/
Сообщение от Аноним (-), 14-Апр-17, 10:09 
>> Опёнок как сетевой экран, маршрутизатор, шифровальщик, просто песня!
> Сколько pps выдерживает этот ваш "маршрутизатор",

Ынтель Опёнка дровами не балует. В целом "A lot of code has been removed or simplified to make the transition to multi-processor easier. Redesign the interrupt and multi-processor locks in the network stack." использования современных многоядерных процессоров в сетевом стеке улучшается.

Если мерится письками то уж брать нормальное железо для сетей, с поддержкой 40G: http://www.cavium.com/OCTEON-III_CN7XXX.html И что? Теперь у Линукса дров нормальных нет и тормоза появились?

> "сетевой экран"

PF очень крут в умелых руках. Да его сегодня недостаточно. DPI желательно аппаратное и ОС играет уже второстепенную роль.

Хоть можно для HTTP, HTTPS прикрутить просто squid c MITM и clamav с дополнительными базами. Плюс для правки на лету вирусных html/JS/.. использовать privoxy. Такое решение (распределено по нескольким серверам) вполне сеть с ~10 000 клиентов будет очень хорошо фильтровать.

> а какой-нибудь sip правильно пронатить в принципе невозможно, ибо нечем - можно спокойно перелистнуть и эту страницу.

используй TOX поверху TCP и нать PF

страницу с sip телефонией все уже перелистнули. ;)

> С шифровальщиком тоже все как-то так себе,

А мне с ipsec опёнок показался очень простым, удобным и надёжным

> Так что, увы и ах. Опенок сегодня - эталонное ненужно,

Медленно развивается в сравнении с другим - это да! Но когда речь пойдёт о качестве и безопасности, то Опёнок уже становится более привлекательным.

Рекомендую использовать OpenBSD именно из-за безопасности на внешних шлюзах где аппаратные решения с DPI очень дороги или не удовлетворяют требованиям безопасности.

А сервера и рабочие станции внутри сети лучше на Hardened Linux.

Ответить | Правка | Наверх | Cообщить модератору

103. "Выпуск OpenBSD 6.1"  +1 +/
Сообщение от пох (?), 14-Апр-17, 11:43 
> Ынтель Опёнка дровами не балует

ну вон фрю побаловал - итого в какой-то момент мы их вертели на х... э...в руках вертели аж четыре штуки - один интеловский, второй интеловский более новый, яндексовый и еще какой-то там. И угадай что окажется в новой коробке - igb, em, или кто-то еще - тоже очень приятно.
А потом мы выкинули восемь фронтендов и поставили два, но линуксных, с штатным не самым свежим драйвером из поставки не самого распоследнего ядра.

> использования современных многоядерных процессоров в сетевом стеке улучшается.

э... кто-то не понял: интеловская сетевуха _сама_, внутри себя, тоже уже многоядерная. Очереди внутри нее - привязаны к ядрам, и к прерываниям (нетривиальным запутанным образом). В момент, когда эти прерывания развешиваются по ядрам системного процессора - начинается трэш, содомия, ручной тюнинг и резня бензопилой в опенспейсе, потому что все восемь ядер норовят повиснуть на одном.

> Если мерится письками то уж брать нормальное железо для сетей, с поддержкой 40G:
> http://www.cavium.com/OCTEON-III_CN7XXX.html И что?

и ничего, это процессор. Где (и, кстати, когда) ты купишь платформу в сборе, и сколько она тебе будет стоить по сравнению с типичным шедевром линухостроения для бед...для тех кого циски тоже затрахали, на базе банальной супермикровской помойки с четырьмя многоголовыми интелами внутри (нет, она тоже ни разу не по карману студенту, но разница будет, думаю, в десятки раз)? И в эксплуатации оно сколько потянет (учитывая что те помойки - даже если у них от перегрузки перегрелся и отпаялся нахрен sfp-модуль, упав и закоротив потроха - все еще можно оживить сравнительно занедорого)? Сколько грабель ты соберешь на только-что-из-печки разработке? Нет, может F5 какие-нибудь и поведутся, но им, по-моему, опена не нать...

> PF очень крут в умелых руках.

расскажи мне про то, как там работает нат ftp, для начала.
(про попытку заменять современные файрволы поделкой на базе сквида - даже обсуждать не буду, ты явно не в теме, извини уж)

> используй TOX поверху TCP и нать PF

еще одно эталонное ненужно, написанное не людьми а тюленями. (да, я заглядывал в код)
Поверх тцп - разговаривать будешь с соседней комнатой (иногда заглядывая в дверь, потому что ой, опять пакетик пропал)
> страницу с sip телефонией все уже перелистнули. ;)

админы локалхоста - наверное да. А операторы как зарабатывали деньги на сипе, так и зарабатывают (и проблемы твоего ната их ни в малейшей степени не колебут, что характерно, альтернативно ориентированный кастомер с воза, кобыле легче и волки сыты).

> Медленно развивается в сравнении с другим - это да!

это была бы хорошая фраза в каком-нибудь 1998-м.

> Но когда речь пойдёт о качестве и безопасности

то даже беглый анализ говорит о том, что ни качества, ни безопасности там в помине нет.
"20 лет без удаленных уязвимостей в условиях отключенного от сети интерфейса", да, Тео?

Ответить | Правка | Наверх | Cообщить модератору

104. "Выпуск OpenBSD 6.1"  –1 +/
Сообщение от крокодил мимо.. (?), 14-Апр-17, 14:45 
> "20 лет без удаленных уязвимостей в условиях отключенного от сети интерфейса", да,
> Тео?

как ни прискорбно, в общем и целом согласен с "nox". говорю от лица тех самых "нuщeбрoдов", на роутерах которых OpenBSD (по идее) может заменить "сиськи". в нашем случае Linux сделал это лучше. как бы не в разы. тупо потому, что умеет mp/smp. "лучшее - враг хорошего"(ц)

глупо, но вижу нишу OpenBSD на десктопе. с однообразной красивой gtk2 темой. система достаточно проста и логична (со своими нюансами, куда уж без них), чтобы желать проекту всех благ и долгие лета.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру